← Zurück zur Anmeldung

Rechtliches

ImpressumAGBDSGVOKontakt

Impressum

Sebastian Tschauner

Auenbruggerplatz 34

8036 Graz, Österreich

E-Mail: sebastian.tschauner@medunigraz.at

Plattform: radnuk.app

Allgemeine Nutzungsbedingungen (AGB)

Fassung 2026-08 · Stand: August 2026

1. Geltungsbereich und Zweck

Diese Allgemeinen Nutzungsbedingungen regeln den Zugang zu und die Nutzung von radnuk.app (nachfolgend „Plattform“). Die Plattform ist eine geschlossene, nicht öffentlich zugängliche Anwendung zur Organisation medizinischer Personal-, Dienst-, Abwesenheits-, Ausbildungs- und Arbeitsabläufe. Sie richtet sich ausschließlich an Personen, denen ein teilnehmender Arbeitgeber oder eine sonst dazu berechtigte Einrichtung einen persönlichen Zugang eingeräumt hat.

Diese Bedingungen gelten ergänzend zu den arbeitsrechtlichen, dienstrechtlichen, kollektivvertraglichen, betrieblichen und institutionellen Vorgaben, die für die jeweilige Nutzerin oder den jeweiligen Nutzer maßgeblich sind. Solche zwingenden Vorgaben sowie gesonderte Vereinbarungen mit einer teilnehmenden Einrichtung gehen diesen Nutzungsbedingungen im Kollisionsfall vor.

2. Betreiber, Konto und Zustandekommen der Nutzungsvereinbarung

Betreiber der Plattform ist Sebastian Tschauner, Auenbruggerplatz 34, 8036 Graz, Österreich, E-Mail: sebastian.tschauner@medunigraz.at. Ein Anspruch auf Registrierung oder Freischaltung besteht nicht. Konten werden ausschließlich nach Einladung oder sonstiger Autorisierung durch eine berechtigte Stelle angelegt.

Mit der Betätigung der Schaltfläche „Zustimmen und fortfahren“ wird die zum angezeigten Zeitpunkt geltende Fassung dieser Nutzungsbedingungen angenommen. Version und Zeitpunkt der Annahme werden zu Nachweiszwecken protokolliert. Die daneben erfolgende Bestätigung der Datenschutzerklärung ist eine Bestätigung ihrer Kenntnisnahme und keine datenschutzrechtliche Einwilligung.

3. Leistungsumfang und fachliche Verantwortung

Die Plattform kann insbesondere folgende Funktionen bereitstellen:

  • Erstellung, Abstimmung, Freigabe und Darstellung von Dienst- und Arbeitsplatzplänen;
  • Verwaltung von Abwesenheiten, Anträgen, Arbeitszeiten und Zeitkonten;
  • Planung von Nacht-, Ruf-, Bereitschafts- und sonstigen Diensten;
  • Verwaltung von Organisationseinheiten, Qualifikationen und Ausbildungsfortschritten;
  • Austausch von Dokumenten sowie revisions- und nachweisbezogene Protokollierung;
  • rechnergestützte Vorschläge, Plausibilitätsprüfungen und Auswertungen.

Rechnerisch erzeugte Vorschläge, Warnungen oder Auswertungen sind Arbeitshilfen. Sie ersetzen weder die fachliche und rechtliche Prüfung durch die zuständigen Personen noch verbindliche Freigaben, Weisungen oder Eintragungen in gesetzlich beziehungsweise institutionell maßgeblichen Primärsystemen. Insbesondere stellt die Plattform keine medizinische Diagnose- oder Behandlungsleistung dar. Die jeweils zuständigen Planungs- und Freigabeverantwortlichen haben Ergebnisse vor ihrer Verwendung auf Richtigkeit, Vollständigkeit und Vereinbarkeit mit den anwendbaren Vorschriften zu prüfen.

4. Verfügbarkeit, Wartung und Weiterentwicklung

Die Plattform wird mit angemessener fachlicher und technischer Sorgfalt betrieben. Eine jederzeit unterbrechungs- oder fehlerfreie Verfügbarkeit wird nicht zugesagt, sofern nicht in einer gesonderten Vereinbarung ausdrücklich ein bestimmtes Serviceniveau festgelegt wurde. Vorübergehende Einschränkungen können insbesondere durch Wartung, Sicherheitsmaßnahmen, Aktualisierungen, höhere Gewalt oder Störungen bei Infrastruktur- und Kommunikationsdiensten entstehen.

Funktionen dürfen weiterentwickelt, ergänzt oder geändert werden, wenn dadurch der Vertragszweck nicht unzumutbar beeinträchtigt wird. Sicherheitsrelevante Maßnahmen und notwendige Wartungsarbeiten können ohne Vorankündigung erfolgen. Planbare wesentliche Einschränkungen werden nach Möglichkeit rechtzeitig bekannt gegeben.

5. Pflichten der Nutzerinnen und Nutzer

Nutzerinnen und Nutzer sind insbesondere verpflichtet,

  • den Zugang ausschließlich persönlich und im eingeräumten Berechtigungsumfang zu verwenden;
  • Zugangsdaten, Passkeys und Sitzungen vor dem Zugriff Dritter zu schützen;
  • erkennbare Fehlzuordnungen, unrichtige Daten und Sicherheitsvorfälle unverzüglich zu melden;
  • nur rechtmäßig erhobene, sachlich erforderliche und für den jeweiligen Zweck zulässige Daten einzugeben oder hochzuladen;
  • besonders schutzwürdige Angaben, insbesondere Gesundheitsdaten, nicht ohne dienstliche Erforderlichkeit in Freitextfeldern oder Dokumenten zu erfassen;
  • keine Schadsoftware, rechtswidrigen Inhalte oder Inhalte einzubringen, die Rechte Dritter verletzen;
  • Export-, Druck- und Weitergabefunktionen nur für autorisierte dienstliche Zwecke zu nutzen;
  • die anwendbaren Verschwiegenheits-, Datenschutz-, Berufs- und Dienstpflichten einzuhalten.

Der Verlust von Zugangsmitteln, ein vermuteter unbefugter Zugriff oder eine irrtümliche Offenlegung ist unverzüglich über die im Abschnitt „Kontakt“ angegebene Adresse oder an die zuständige interne Stelle zu melden.

6. Berechtigungen, Vertraulichkeit und Kontrolle

Zugriffsrechte werden rollen-, funktions-, berufsgruppen- und organisationsbezogen vergeben. Eine technisch mögliche Anzeige oder Bearbeitung begründet keine darüber hinausgehende dienstliche Befugnis. Nutzerinnen und Nutzer dürfen Daten anderer Personen nur einsehen oder bearbeiten, soweit dies für ihre ausdrücklich zugewiesene Aufgabe erforderlich ist.

Sicherheits-, Freigabe- und Administrationshandlungen können protokolliert und im Rahmen der gesetzlichen sowie betrieblichen Vorgaben überprüft werden. Ein Missbrauch kann zur vorübergehenden Sperre oder dauerhaften Entziehung des Zugangs sowie zu weiteren arbeits-, zivil- oder strafrechtlichen Folgen führen.

7. Rechte an der Plattform

Software, Gestaltung, Dokumentation und sonstige vom Betreiber bereitgestellte Inhalte sind urheberrechtlich und gegebenenfalls durch weitere Schutzrechte geschützt. Die Freischaltung vermittelt ein einfaches, nicht übertragbares und jederzeit an die Autorisierung gebundenes Recht zur bestimmungsgemäßen Nutzung. Eine Vervielfältigung, Weitergabe, Umgehung technischer Schutzmaßnahmen, automatisierte Auslesung oder Bearbeitung außerhalb der vorgesehenen Funktionen ist ohne ausdrückliche Erlaubnis unzulässig, soweit sie nicht zwingend gesetzlich gestattet ist.

8. Haftung

Der Betreiber haftet nach den gesetzlichen Vorschriften für vorsätzlich oder grob fahrlässig verursachte Schäden sowie uneingeschränkt für Personenschäden. Bei leichter Fahrlässigkeit haftet der Betreiber – soweit ein Ausschluss gesetzlich zulässig ist – nur bei Verletzung einer wesentlichen Vertragspflicht und beschränkt auf den bei Vertragsabschluss typischerweise vorhersehbaren Schaden. Zwingende Haftungsvorschriften, insbesondere nach dem Produkthaftungsgesetz, bleiben unberührt.

Für Entscheidungen, die trotz erkennbar unvollständiger oder unrichtiger Daten ohne die gebotene fachliche Prüfung getroffen werden, sowie für außerhalb der Plattform vorgenommene Veränderungen oder Weitergaben besteht keine Haftung des Betreibers, soweit der Schaden nicht vom Betreiber zu vertreten ist. Gesetzliche Ansprüche der Nutzerinnen und Nutzer werden dadurch nicht eingeschränkt.

9. Sperre und Beendigung des Zugangs

Der Zugang endet insbesondere mit dem Wegfall der dienstlichen Berechtigung. Er kann aus wichtigem Grund, bei einem Sicherheitsrisiko oder bei einem erheblichen beziehungsweise wiederholten Verstoß gegen diese Bedingungen gesperrt werden. Soweit keine Gefahr im Verzug besteht, wird vor einer dauerhaften Sperre Gelegenheit zur Stellungnahme gegeben. Die weitere Aufbewahrung dienstlicher Daten richtet sich nicht nach der Laufzeit des persönlichen Kontos, sondern nach den gesetzlichen und institutionellen Aufbewahrungsanforderungen.

10. Änderungen dieser Bedingungen

Änderungen erfolgen nur mit Wirkung für die Zukunft. Über wesentliche Änderungen werden Nutzerinnen und Nutzer in geeigneter Form informiert; soweit erforderlich, wird vor der weiteren Nutzung eine erneute ausdrückliche Annahme eingeholt. Wer einer neuen Fassung nicht zustimmen möchte, darf die Plattform nicht weiter nutzen und hat sich an die zuständige interne Stelle oder den Betreiber zu wenden.

11. Anwendbares Recht und Gerichtsstand

Es gilt österreichisches Recht unter Ausschluss seiner Verweisungsnormen und des UN-Kaufrechts. Für Streitigkeiten gilt der gesetzliche Gerichtsstand. Soweit eine Gerichtsstandsvereinbarung zulässig und wirksam ist, wird Graz als Gerichtsstand vereinbart. Zwingende arbeits- und verbraucherschutzrechtliche Bestimmungen bleiben unberührt.

12. Schlussbestimmungen

Sollten einzelne Bestimmungen unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der betroffenen Bestimmung tritt die gesetzliche Regelung. Nebenabreden und abweichende Vereinbarungen mit teilnehmenden Einrichtungen bleiben unberührt.

Datenschutzinformation gemäß Art. 13 und 14 DSGVO

Fassung 2026-08 · Stand: August 2026

1. Verantwortlichkeit und Kontakt

Verantwortlich für den technischen Plattformbetrieb, die Kontoverwaltung und die damit verbundenen Sicherheitsverarbeitungen ist Sebastian Tschauner, Auenbruggerplatz 34, 8036 Graz, Österreich, E-Mail: sebastian.tschauner@medunigraz.at.

Soweit ein teilnehmender Arbeitgeber oder eine sonstige Einrichtung Zwecke und Mittel der Verarbeitung von Personal-, Dienstplan-, Abwesenheits-, Ausbildungs- oder Arbeitszeitdaten bestimmt, ist diese Stelle für die betreffende Verarbeitung datenschutzrechtlich verantwortlich; der Plattformbetreiber kann insoweit als Auftragsverarbeiter tätig sein. Die Kontaktdaten der jeweils zuständigen Stelle erhalten Sie bei Ihrer Personalverwaltung oder lokalen Administration. Datenschutzanfragen an den Plattformbetreiber werden erforderlichenfalls an die zuständige Stelle weitergeleitet.

2. Zwecke und Kategorien verarbeiteter Daten

Je nach eingeräumtem Funktionsumfang werden insbesondere folgende Daten verarbeitet:

  • Stamm- und Kontaktdaten: Name, Benutzername, dienstliche Kontaktdaten, Adresse, Personalnummer, Foto und Geburtsdatum;
  • Authentifizierungsdaten: nicht rückrechenbare Passwort-Hashes, Passkey-Daten, Sitzungsinformationen sowie Zeitpunkt und Version der AGB-Annahme;
  • Organisations- und Beschäftigungsdaten: Arbeitgeber-, Berufsgruppen-, Rollen-, Einheiten-, Beschäftigungs-, Qualifikations- und Ausbildungszuordnungen;
  • Planungs- und Arbeitszeitdaten: Dienst- und Arbeitsplatzpläne, Verfügbarkeiten, Arbeitszeiten, Zeitkonten, Tauschanfragen, Freigaben und Korrekturen;
  • Abwesenheits- und Antragsdaten: Art und Zeitraum einer Abwesenheit, Antrags- und Entscheidungsdaten, Notizen sowie erforderlichenfalls Nachweisdokumente;
  • Dokument- und Kommunikationsdaten: hochgeladene Dateien, Metadaten, Kommentare und systembezogene Benachrichtigungen;
  • Sicherheits- und Protokolldaten: IP-Adresse, Anmelde- und Aktivitätszeitpunkte, Geräte- und Browserinformationen, technische Fehlerdaten sowie manipulationsgeschützte Audit- und Freigabenachweise.

Abwesenheitsangaben, Nachweise oder Freitexte können besondere Kategorien personenbezogener Daten, insbesondere Gesundheitsdaten, enthalten. Solche Angaben sollen nur erfasst werden, wenn dies für den konkreten dienstlichen Zweck erforderlich und rechtlich zulässig ist.

3. Herkunft der Daten

Daten stammen von den betroffenen Personen selbst, von autorisierten Personal-, Planungs- und Administrationsstellen, aus freigegebenen organisatorischen Stammdaten und – soweit die Funktion genutzt wird – aus dem offiziellen IST-Quellsystem GraphDI. Weitere Daten entstehen durch Planungs-, Freigabe-, Anmelde- und Sicherheitsvorgänge innerhalb der Plattform.

4. Zwecke und Rechtsgrundlagen

Die Verarbeitung erfolgt, soweit jeweils einschlägig, zu folgenden Zwecken:

  • Bereitstellung und Verwaltung des persönlichen Plattformzugangs sowie Erfüllung der Nutzungsvereinbarung gemäß Art. 6 Abs. 1 lit. b DSGVO;
  • Erfüllung arbeits-, dienst-, dokumentations- und aufbewahrungsrechtlicher Verpflichtungen gemäß Art. 6 Abs. 1 lit. c DSGVO;
  • Organisation des Personaleinsatzes, der Dienstplanung, der Ausbildung und der Arbeitszeitverwaltung im Beschäftigungskontext;
  • Wahrung berechtigter Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO, insbesondere sicherer, nachvollziehbarer und effizienter Plattformbetrieb, Missbrauchsprävention, Fehleranalyse sowie Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen;
  • Verarbeitung besonderer Kategorien personenbezogener Daten, soweit erforderlich, auf Grundlage von Art. 9 Abs. 2 lit. b oder lit. h DSGVO in Verbindung mit dem anwendbaren Unionsrecht, österreichischen Recht und Kollektiv- oder Betriebsvereinbarungen.

Welche Rechtsgrundlage für einen konkreten Personalvorgang maßgeblich ist, bestimmt die dafür verantwortliche teilnehmende Einrichtung. Die Annahme der Nutzungsbedingungen und die Kenntnisnahme dieser Information ersetzen keine datenschutzrechtliche Einwilligung. Soweit ausnahmsweise eine Einwilligung erforderlich ist, wird diese gesondert, freiwillig und widerruflich eingeholt.

5. Empfängerinnen und Empfänger

Innerhalb der Plattform erhalten nur jene Personen Zugriff, deren Aufgabe und Berechtigungsprofil dies erfordern, insbesondere zuständige Planungs-, Führungs-, Personal-, Ausbildungs-, Abrechnungs- und Administrationsstellen. Daten können außerdem an gesetzlich oder vertraglich berechtigte Empfänger, Behörden, Gerichte und Rechtsvertretungen übermittelt werden.

Für den technischen Betrieb können sorgfältig ausgewählte Auftragsverarbeiter und Unterauftragnehmer eingesetzt werden, insbesondere für Hosting, E-Mail-Versand, Fehlerdiagnose, Datensicherung und gegebenenfalls ausdrücklich aufgerufene Analyse- oder KI-Funktionen. Diese erhalten nur die für die jeweilige Leistung erforderlichen Daten und werden nach den datenschutzrechtlichen Vorgaben vertraglich verpflichtet.

6. Speicherort und technische Datensicherheit

Die Kerninfrastruktur von radnuk.app – Anwendung, PostgreSQL-Datenbank und interner Objektspeicher – wird auf einem Server des österreichischen Hosting-Anbieters Alwyzon (Hohl IT e.U.) in Wien, Österreich, betrieben. Datenbank und Objektspeicher sind im Produktionsbetrieb über ein internes, vom öffentlichen Internet getrenntes Anwendungsnetz erreichbar. Der Zugriff über das Internet erfolgt über eine TLS-geschützte HTTPS-Verbindung.

Besonders identifizierende Datenbankfelder werden bereits in der Anwendung mit AES-256-GCM authentifiziert verschlüsselt. Dabei kommt eine mehrstufige Umschlagverschlüsselung zum Einsatz: Datenverschlüsselungsschlüssel werden getrennt von den verschlüsselten Feldern geschützt; das zentrale Schlüsselmaterial wird außerhalb der Datenbank als Produktionsgeheimnis bereitgestellt. Für notwendige exakte Suchvorgänge werden gesondert geschützte HMAC-Suchindizes verwendet. Diese Feldverschlüsselung umfasst insbesondere ausgewählte Stamm-, Kontakt- und Identifikationsdaten sowie schutzwürdige Freitextangaben; betriebliche Planungs- und Zuordnungsdaten sind nicht ausnahmslos auf Feldebene verschlüsselt und werden daher zusätzlich durch Netzwerkisolation, Berechtigungskontrollen, Protokollierung und betriebliche Schutzmaßnahmen abgesichert.

Passwörter werden nicht entschlüsselbar gespeichert, sondern mit bcrypt und individuellem Salt gehasht. Hochgeladene Abwesenheits- und Antragsnachweise werden vor der Ablage im Objektspeicher mit AES-256-GCM verschlüsselt. Authentifizierte Verschlüsselung schützt dabei sowohl die Vertraulichkeit als auch die Erkennbarkeit nachträglicher Veränderungen. Kein technisches System kann absolute Sicherheit gewährleisten; die Schutzmaßnahmen werden daher risikoorientiert überprüft und weiterentwickelt.

7. Übermittlungen in Drittländer

Die Kerninfrastruktur befindet sich in Österreich. Soweit bei einzelnen Zusatzfunktionen technische Dienstleister außerhalb des Europäischen Wirtschaftsraums eingesetzt werden oder von dort Zugriff erhalten, erfolgt dies nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie den Standardvertragsklauseln der Europäischen Kommission. Über eine für den jeweiligen Vorgang wesentliche Drittlandübermittlung informiert die verantwortliche Stelle ergänzend.

8. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie sie für den jeweiligen Zweck benötigt werden. Maßgebliche Kriterien sind insbesondere die Dauer der Zugangsberechtigung und des Beschäftigungs- oder Vertragsverhältnisses, gesetzliche und kollektivvertragliche Aufbewahrungsfristen, Dokumentations- und Nachweispflichten, laufende Verfahren sowie Verjährungsfristen. Sicherheitsprotokolle werden nur so lange aufbewahrt, wie dies für Missbrauchserkennung, Nachvollziehbarkeit und Rechtsverteidigung erforderlich ist. Danach werden Daten gelöscht oder anonymisiert, sofern keine vorrangige Aufbewahrungspflicht besteht. Sicherungskopien werden im Rahmen des festgelegten Sicherungszyklus überschrieben oder gelöscht.

9. Rechte betroffener Personen

Nach Maßgabe der gesetzlichen Voraussetzungen bestehen insbesondere folgende Rechte:

  • Auskunft über die verarbeiteten personenbezogenen Daten (Art. 15 DSGVO);
  • Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16 DSGVO);
  • Löschung (Art. 17 DSGVO);
  • Einschränkung der Verarbeitung (Art. 18 DSGVO);
  • Datenübertragbarkeit, soweit anwendbar (Art. 20 DSGVO);
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO (Art. 21 DSGVO);
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.

Zur Ausübung Ihrer Rechte wenden Sie sich an die zuständige verantwortliche Stelle oder an den Plattformbetreiber. Zur Vermeidung unbefugter Offenlegung kann ein geeigneter Identitätsnachweis verlangt werden. Außerdem besteht das Recht auf Beschwerde bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, E-Mail: dsb@dsb.gv.at, Website: www.dsb.gv.at.

10. Bereitstellungspflicht und mögliche Folgen

Die für Authentifizierung, Kontosicherheit und Berechtigungszuordnung erforderlichen Angaben müssen bereitgestellt werden, damit ein persönlicher Zugang eingerichtet und sicher betrieben werden kann. Ohne diese Daten ist die Nutzung der Plattform nicht möglich. Welche weiteren Personal- und Planungsdaten gesetzlich, vertraglich oder dienstlich bereitzustellen sind, richtet sich nach dem jeweiligen Beschäftigungs- und Nutzungskontext.

11. Automatisierte Entscheidungen

Die Plattform kann rechnergestützte Planungs- und Optimierungsvorschläge erstellen. Diese Vorschläge entfalten nicht selbstständig rechtliche Wirkung und ersetzen keine Entscheidung der zuständigen, autorisierten Person. Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinn des Art. 22 DSGVO ist im regulären Plattformbetrieb nicht vorgesehen.

12. Aktualisierung dieser Datenschutzinformation

Diese Datenschutzinformation wird angepasst, wenn sich Verarbeitungsvorgänge, technische Schutzmaßnahmen oder rechtliche Anforderungen wesentlich ändern. Die jeweils aktuelle Fassung ist auf der Plattform abrufbar. Über wesentliche Änderungen werden betroffene Personen in geeigneter Weise informiert.

Kontakt

Bei Fragen zur Anwendung oder zum Datenschutz wenden Sie sich bitte an:

Sebastian Tschauner

E-Mail: sebastian.tschauner@medunigraz.at

Auenbruggerplatz 34

8036 Graz, Österreich